Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
A chave de disponibilidade é uma chave raiz gerada automaticamente quando você cria uma DEP (política de criptografia de dados). O Microsoft 365 armazena e protege essa chave. Ao contrário das chaves que você gerencia no Azure Key Vault, você não pode acessá-lo diretamente. Somente o código de serviço do Microsoft 365 pode usá-lo programaticamente.
Seu objetivo principal é a recuperação da perda inesperada de suas chaves raiz. Se você perder o controle de suas chaves, entre em contato com o Suporte da Microsoft para recuperar dados usando a chave de disponibilidade e migrar para um novo DEP.
A chave de disponibilidade difere das chaves de Azure Key Vault de três maneiras:
- Recuperação: Fornece uma opção de quebra se ambas as chaves Azure Key Vault forem perdidas
- Defesa em profundidade: a separação lógica de controle e armazenamento evita a perda total de uma única falha
- Alta disponibilidade: dá suporte a interrupções temporárias de Azure Key Vault para Exchange/Multi-Workload (SharePoint/OneDrive só o usa durante solicitações de recuperação explícitas)
Você tem autoridade exclusiva para desabilitar ou destruir a chave de disponibilidade ao sair do serviço. Para saber mais, consulte a Central de Confiabilidade da Microsoft.
Usos da chave de disponibilidade
A chave de disponibilidade dá suporte à recuperação se um invasor obtiver o controle do seu cofre de chaves ou se o gerenciamento incorreto causar perda de chave. Todos os serviços compartilham esses comportamentos:
- Recuperação: descriptografa dados para que você possa criptografar novamente com uma nova DEP
- Somente programática: sem acesso direto de administrador; Somente o código de serviço pode usá-lo
- Não é um substituto: suas duas chaves de cliente continuam sendo as principais raízes de criptografia
Comportamento específico do serviço:
Além de dar suporte à recuperação, a chave de disponibilidade garante acesso contínuo durante interrupções de curto Azure Key Vault para operações em segundo plano, como verificações antimalware, descoberta eletrônica, DLP, migrações de caixa de correio e indexação.
Lógica de fallback: Se a quebra de linha falhar com uma Chave do Cliente, o serviço tentará a segunda. Se ambas falharem com erros do sistema, ele retornará à chave de disponibilidade. Erros de acesso negado não acionam o fallback para ações do usuário.
Segurança da chave de disponibilidade
A Microsoft protege as chaves de disponibilidade em repositórios de segredos internos com acesso controlado. Os clientes não podem acessar diretamente a chave de disponibilidade. Você só pode rolar as chaves que gerencia no Azure Key Vault. Todas as operações ocorrem por meio do código de serviço automatizado. Para obter mais informações, consulte Rolar ou girar uma chave de cliente ou uma chave de disponibilidade.
Disponibilidade de armazenamentos secretos de chave
As operações de gerenciamento exigem escalonamento de privilégios por meio do Lockbox com justificativa, aprovação do gerente e revogação automática com limite de tempo.
| Workload | Local de armazenamento |
|---|---|
| Exchange e várias cargas de trabalho | Repositório de segredos do Exchange Active Directory em contêineres específicos do locatário |
| SharePoint e OneDrive | Repositório de segredos internos com back-end do Banco de Dados SQL; chaves encapsuladas com certificados AES-256/HMAC e RSA-2048 |
Defesa detalhada
A Microsoft usa defesa detalhada para proteger as chaves de disponibilidade:
- Isolamento de aplicativo: somente o código do serviço Microsoft 365 pode usar chaves para criptografia/descriptografia
- Separação lógica: chaves do cliente, chaves de disponibilidade e dados do cliente são armazenados em locais isolados
- Controles de acesso: os engenheiros não têm acesso direto aos armazenamentos secretos (consulte Controles de Acesso Administrativo)
- Controles técnicos: bloquear a entrada interativa em contas de serviço privilegiadas
- Monitoramento: detecção contínua de intrusão, registro centralizado e alertas para tentativas de acesso não autorizado ou desvios da linha de base
Usar a chave de disponibilidade para se recuperar da perda de chave
Se você perder o controle de suas chaves de cliente, a chave de disponibilidade permitirá descriptografar os dados afetados e criptografá-los novamente em uma nova DEP com novas chaves de cliente.
- Crie duas novas chaves de cliente em assinaturas separadas do Azure.
- Crie uma nova DEP (Exchange ou Várias Cargas de Trabalho).
- Atribua a DEP às caixas de correio ou ao locatário afetados.
- Permitir nova criptografia em segundo plano (até 72 horas). A chave de disponibilidade protege os dados durante a transição.
Como a chave de disponibilidade é usada
Quando você cria uma DEP, o Microsoft 365 gera uma chave de DEP criptografada três vezes: uma vez com cada chave de cliente e uma vez com a chave de disponibilidade. Somente as versões criptografadas são armazenadas.
Fluxo de descriptografia:
- Descriptografe a chave DEP usando uma chave do cliente.
- Use a chave DEP para descriptografar a chave de caixa de correio/carga de trabalho.
- Use essa chave para descriptografar e acessar os dados.
Gatilhos de chave de disponibilidade
Quando o Microsoft 365 precisa de uma chave DEP:
- Lê a DEP para identificar as duas chaves do cliente.
- Seleciona aleatoriamente uma chave e solicita que Azure Key Vault desencapsule a chave DEP.
- Se isso falhar, tente a chave alternativa.
- Se ambos falharem, avalia o tipo de falha:
- Erros do sistema (Key Vault não disponível, tempos limite, falhas de rede): retorna à chave de disponibilidade.
- Acesso negado (chave excluída, permissões removidas): a solicitação do usuário falha com erro (sem fallback).
Importante
As operações internas (movimentações de caixa de correio, indexação, antivírus, Descoberta Eletrônica, DLP) ainda poderão fazer fallback para a chave de disponibilidade quando ambas as Chaves de Cliente estiverem inacessíveis, independentemente do tipo de erro, até que você exclua a chave de disponibilidade.
Logs de auditoria e a chave de disponibilidade
O processamento automatizado em segundo plano não gera logs visíveis ao cliente. Quando a chave de disponibilidade é usada, os eventos de fallback criam entradas de Log de Auditoria Unificada no portal do Microsoft Purview:
- Tipo de registro: CustomerKeyServiceEncryption
- Atividade: Fallback para a chave de disponibilidade
-
Campo de carga de trabalho:
ExchangeouM365DataAtRestEncryption
Os campos incluem data, hora, ID da organização, ID da DEP, ID da política e ID da solicitação (detalhes do esquema).
Observação
O uso da chave de disponibilidade do SharePoint não é registrado até que o cliente forneça a aprovação do Sistema de Proteção de Dados.
Chave de disponibilidade na hierarquia de Chave do Cliente
A chave de disponibilidade encapsula a camada de chaves abaixo dela na hierarquia de criptografia. Algoritmos por serviço:
| Serviço | Algoritmo |
|---|---|
| Exchange e várias cargas de trabalho | AES-256 |
| SharePoint e OneDrive | RSA-2048 |
Cifras de criptografia para Exchange
Cifras de criptografia para SharePoint